Почему журналы спрашивают первыми
Политику и приказы можно подготовить за день. Журнал за день не заполнишь — он показывает, что процесс идёт. Поэтому при проверке смотрят именно на него.
Основание для учёта прямое: подпункт 5) пункта 1 статьи 22 Закона обязывает обеспечивать регистрацию и учёт действий, перечисленных в подпунктах 3)–6) пункта 4 статьи 8. Это сроки действия согласий, передача третьим лицам, трансграничная передача и распространение в общедоступных источниках.
Статьи 8 и 22 Закона на adilet.zan.kzЖурнал учёта согласий
Нужен, чтобы в любой момент ответить, есть ли у вас согласие конкретного человека и не истекло ли оно.
- номер по порядку;
- от кого получено согласие;
- дата получения;
- срок действия;
- на что именно: общее, биометрия, распространение, автоматизированная обработка;
- где хранится оригинал;
- отметка об отзыве и дата.
Журнал передачи данных третьим лицам
Самый недооценённый журнал. Передача идёт постоянно: бухгалтерский аутсорс, банк, страховая, облачный сервис, курьерская служба.
- кому передано;
- какие именно данные и по каким людям;
- основание: согласие или норма закона;
- дата передачи;
- каким способом защищена передача — шифрование, защищённый канал;
- есть ли договор с условием о защите данных.
Для данных ограниченного доступа Правила требуют передавать их по защищённым каналам и с применением шифрования. Строка «отправили на почту» в этой графе — это зафиксированное вами же нарушение.
Журнал инцидентов
Сюда попадает всё: письмо не тому адресату, потерянная флешка, подозрительный вход в систему, звонок мошенника сотруднику.
- дата и время обнаружения;
- кто обнаружил;
- что произошло;
- какие данные и чьи затронуты;
- уведомлялся ли уполномоченный орган и когда;
- что сделано для устранения;
- что изменено, чтобы не повторилось.
Пустой журнал инцидентов за год — плохой признак, а не хороший. Он означает не отсутствие происшествий, а отсутствие учёта: подозрительные письма приходят всем.
Журнал уничтожения и акты
Обязанность уничтожать данные по достижении цели сбора установлена подпунктом 4) пункта 2 статьи 25. Подтверждается актом с перечнем того, что уничтожено.
- дата уничтожения;
- категория субъектов и состав данных;
- носитель: бумага, файл, запись в системе;
- способ уничтожения;
- состав комиссии и подписи;
- основание: достижение цели, отзыв согласия, истечение срока хранения.
Технические журналы
Для данных ограниченного доступа Правила отдельно требуют вести журнал событий системы управления базами данных и журнал действий пользователей, имеющих доступ. Это уже не таблица в Word, а настройка в самой системе.
Практический минимум для небольшой компании: включить журналирование в учётной системе и убедиться, что записи хранятся хотя бы несколько месяцев, а не перезаписываются за сутки.
Как вести, чтобы это работало
- 1Назначить, кто ведётОдин человек, обычно ответственный за организацию обработки данных. Журнал без хозяина не ведётся.
- 2Завести сегодняшним числомЗаполнять назад нет смысла: неровный почерк одного дня виден сразу и портит впечатление сильнее, чем короткий честный журнал.
- 3Привязать к событиямНовый подрядчик — запись в журнал передачи. Уволился сотрудник — проверка перечня доступа. Инцидент — запись в тот же день.
- 4Проверять ежеквартальноВместе с чек-листом внутреннего контроля.
Как выглядят журналы
Формы не установлены, но состав граф вытекает из норм. Ниже три журнала, которые нужны любой компании, и акт уничтожения.
Журнал учёта согласий
- №;
- от кого получено;
- дата получения;
- срок действия;
- на что: общее / биометрия / распространение / автоматизированная обработка;
- где хранится оригинал;
- отметка об отзыве и дата.
Журнал передачи третьим лицам
- №;
- кому передано;
- какие данные и по каким людям;
- основание: согласие или норма закона;
- дата;
- способ защиты передачи;
- реквизиты договора с условием о защите.
Журнал инцидентов
- №;
- дата и время обнаружения;
- кто обнаружил;
- что произошло;
- чьи данные затронуты;
- уведомлён ли уполномоченный орган и когда;
- принятые меры;
- что изменено, чтобы не повторилось.
Акт уничтожения
Дата, состав комиссии, категория субъектов, состав данных, носитель, способ уничтожения, основание, подписи.
Что подставить
- наименование организации в шапке каждого журнала;
- фамилия ответственного за ведение;
- дата начала ведения.
Что делать дальше
- Начать вести сегодняшним числом. Заполнять назад не нужно: это видно.
- Назначить одного ответственного — журнал без хозяина не ведётся.
- Проверять ежеквартально вместе с чек-листом внутреннего контроля.
- Включить журналирование в учётной системе: технические журналы настраиваются там, а не в Word.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.